Z peněženek spojených s Coldcardem bylo od 30. července 2026 podle pozdějších odhadů ukradeno více než 130 milionů dolarů v kryptoměnách.
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened in the ongoing cryptocurrency theft targeting Coldcard offline hardware-wallet users—including who appears to be conducting it. Article summary: The theft appears to be an active, opportunistic campaign by at least a dozen unidentified hackers or groups, not a demonstrated breach of Bitcoin itself or of victims’ physical wallets. Estimates varied as the campaign . Topic tags: general, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake numbers, clic
Krádež spojená s peněženkami Coldcard nebyla fyzickým vloupáním a neznamená, že byla prolomena kryptografie bitcoinu. Selhal způsob, jakým některá zařízení Coldcard vytvářela obnovovací seedy — hlavní tajemství ovládající prostředky uživatele. Jakmile útočníci odhalili vzorec, mohli ve velkém generovat kandidátní seedy, porovnávat je s veřejně viditelnými bitcoinovými adresami a převádět prostředky, aniž by se dotkli hardwarové peněženky nebo její zálohy.
Coldcard je hardwarová peněženka. Zařízení uchovává klíče potřebné k autorizaci transakcí mimo software připojený k internetu. Tato „studená“ architektura je obvykle výrazně odolnější vůči vzdáleným útokům než hot wallet — peněženka v mobilu, prohlížeči nebo na účtu kryptoměnové burzy.
Bezpečnost ale závisí také na kvalitě náhodnosti při prvním vytvoření seedu. Změna firmwaru z března 2021 způsobila, že dotčené Coldcardy místo určeného hardwarového generátoru náhodných čísel využívaly předvídatelný softwarový proces. Coinkite později uvedla, že šlo o chybu při sestavování programu a řešení symbolů, nikoli o záměrné oslabení záložního mechanismu.
Obnovovací seed je v praxi hlavní tajemství, z něhož lze znovu odvodit bitcoinové adresy a podpisové klíče peněženky. Musí být nepředvídatelný. Pokud útočníci dokážou výrazně zmenšit množství možných kombinací, mohou správný seed hledat, aniž by kdy viděli původní zařízení.
U dotčených peněženek Mk3 vycházela analýza založená na technických zjištěních Coinkite z efektivní entropie přibližně 40 bitů namísto zamýšlených 128 bitů. Počet možností se tak zmenšil natolik, že specializované výpočty začaly být prakticky proveditelné.
Podle dostupných zpráv probíhal útok následovně:
To vysvětluje, proč mohli poškození dodržovat běžná pravidla bezpečné úschovy — seed nikomu nesdělit, zařízení nepřipojovat k internetu a zálohu uchovávat na bezpečném místě — a přesto o prostředky přijít. Slabina vznikla už při vytvoření seedu, nikoli až při jeho následném uložení.
Uváděné částky se v průběhu kampaně měnily. První bilance připisovala útoku 594,48 BTC z přibližně 500 peněženek s jedním podpisem. Pozdější zprávy spojovaly s kampaní více než 1 300 BTC a ztráty přesahující 130 milionů dolarů.
Čísla proto nelze chápat jako jeden definitivní konečný součet. Jednotlivé zprávy zahrnovaly různé vlny krádeží, období, typy peněženek i odlišné ceny bitcoinu. Pozdější analýza Galaxy Research hovořila o částce „130 milionů dolarů a stále přibývá“, což naznačovalo, že vyšetřování bylo v polovině srpna stále otevřené.
Pachatelé nebyli veřejně identifikováni. Dostupné informace popisovaly aktivní a oportunistickou kampaň, do níž se zapojilo nejméně dvanáct neznámých hackerů nebo skupin. Není vyloučeno, že stejnou slabinu po jejím odhalení využívalo více nezávislých aktérů.
Je důležité rozlišovat mezi technickou příčinou a určením pachatelů. Technická příčina souvisí s implementací generování seedů v Coldcardu, zatímco totožnost, organizace a místo působení lidí, kteří peněženky vybírali, zůstávají podle dostupných zpráv neobjasněné. Zjištění nepotvrzují útok na samotný bitcoin ani existenci jediné konkrétní kriminální skupiny.
Incident s Coldcardem přišel v období výrazných ztrát v celém kryptoměnovém sektoru. Podle zpráv bylo do začátku srpna 2026 zaznamenáno více než 200 útoků na kryptoměnové firmy a ztráty přesáhly 950 milionů dolarů.
Toto srovnání je třeba brát s rezervou: celkový údaj zahrnuje útoky na různé kryptoměnové společnosti a systémy, zatímco případ Coldcardu vycházel z konkrétní chyby při generování seedů. Přesto ukazuje opakující se riziko vlastní úschovy: ani silná kryptografie a offline uložení nepomohou, pokud selže vrstva generování klíčů nebo její implementace.
Hardwarové peněženky mají citlivý materiál pro podepisování transakcí izolovat od zařízení připojených k internetu. Hot wallet naopak obvykle funguje jako software vystavený širšímu okruhu online hrozeb. Cold storage proto při běžném používání snižuje riziko malwaru, vzdáleného převzetí účtu i náhodného odhalení seedu.
Tento bezpečnostní model neselhal proto, že by se útočníci vzdáleně přihlašovali do každého Coldcardu. Selhal proto, že některé peněženky byly vytvořeny se seedy, které nebyly dostatečně náhodné. Když už slabý seed existuje, trezor sice chrání samotné zařízení, ale nemusí ochránit matematické tajemství, které lze zrekonstruovat pomocí veřejného blockchainu a známého vzorce generování.
Rozdíl je zásadní: šlo o zranitelnost implementace produktu, nikoli o důkaz, že každý offline wallet je ze své podstaty nebezpečný nebo že byl prolomen systém bitcoinových adres a podpisů.
Jonathan Goodman uvedl, že z jeho prostředků ovládaných Coldcardem zmizelo přibližně 1,6 milionu kanadských dolarů. Řekl, že svůj seed nikdy nikomu nesdílel a zařízení fyzicky zabezpečil. Přesto tato opatření krádeži nezabránila.
Jeho případ vystihuje nejznepokojivější stránku incidentu: správné postupy při ochraně zařízení a zálohy nestačí, pokud samotný tajný údaj vznikl procesem s nedostatečnou mírou nepředvídatelnosti. Pečlivě schovaná slabá klíčová informace zůstává slabou klíčovou informací.
Coinkite problém zveřejnila 30. července 2026 a vydala opravený firmware i bezpečnostní upozornění. Základem nápravy není pouhá aktualizace, ale migrace prostředků:
Coinkite výslovně varovala, že aktualizace firmwaru zpětně nezabezpečí seed vytvořený na zranitelném firmwaru. K zajištění prostředků je nutné přesunout je do peněženky ovládané nově vytvořeným seedem.
Podle bezpečnostního upozornění jsou prostředky ohrožené tehdy, pokud byl seed vytvořen bez nejméně 50 nezávislých hodů kostkou provedených v soukromí a peněženka nebyla chráněna silnou a jedinečnou frází BIP-39. Uživatelé by měli postupovat podle aktuálního oficiálního upozornění pro konkrétní model a verzi firmwaru. Seedová slova ani frázi BIP-39 by nikdy neměli poskytovat nikomu, kdo se vydává za technickou podporu.
Případ Coldcardu ukazuje, že bezpečnost hardwarové peněženky stojí na několika vrstvách:
Nejdůležitější praktické pravidlo je jednoduché: pokud mohl být seed vytvořen zranitelným procesem, je třeba vyměnit seed, ne pouze zařízení nebo firmware. Útočníci podle dostupných informací nemuseli Coldcard ukrást. Stačilo jim znovu vytvořit tajemství, které zařízení kdysi vygenerovalo.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Z peněženek spojených s Coldcardem bylo od 30. července 2026 podle pozdějších odhadů ukradeno více než 130 milionů dolarů v kryptoměnách.
Z peněženek spojených s Coldcardem bylo od 30. července 2026 podle pozdějších odhadů ukradeno více než 130 milionů dolarů v kryptoměnách. Aktualizace firmwaru z března 2021 u části zařízení nasměrovala generování seedu na předvídatelný softwarový proces místo hardwarového generátoru náhodných čísel.
Coinkite uživatelům doporučila nainstalovat opravený firmware, vytvořit zcela nový seed a převést na něj prostředky.